{"id":1616311,"date":"2025-04-08T08:56:40","date_gmt":"2025-04-08T10:56:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/cisa-ajoute-la-vulnerabilite-crushftp-au-catalogue-kev-apres-lexploitation-active-confirmee\/"},"modified":"2025-04-08T08:56:44","modified_gmt":"2025-04-08T10:56:44","slug":"cisa-ajoute-la-vulnerabilite-crushftp-au-catalogue-kev-apres-lexploitation-active-confirmee","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/cisa-ajoute-la-vulnerabilite-crushftp-au-catalogue-kev-apres-lexploitation-active-confirmee\/","title":{"rendered":"CISA ajoute la vuln\u00e9rabilit\u00e9 Crushftp au catalogue KEV apr\u00e8s l&#8217;exploitation active confirm\u00e9e"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/CISA-ajoute-la-vulnerabilite-Crushftp-au-catalogue-KEV-apres-lexploitation.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Une faille de s\u00e9curit\u00e9 critique r\u00e9cemment divulgu\u00e9e ayant un impact sur Crushftp a \u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/04\/07\/cisa-adds-one-known-exploited-vulnerability-catalog\" target=\"_blank\">ajout\u00e9<\/a> par l&#8217;Agence am\u00e9ricaine de s\u00e9curit\u00e9 de cybers\u00e9curit\u00e9 et d&#8217;infrastructure (CISA) \u00e0 ses vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) Catalogue apr\u00e8s que les rapports ont \u00e9merg\u00e9 d&#8217;exploitation active dans la nature.<\/p>\n<p>Le <a rel=\"noopener nofollow\" href=\"https:\/\/attackerkb.com\/topics\/k0EgiL9Psz\/cve-2025-2825\/rapid7-analysis\" target=\"_blank\">vuln\u00e9rabilit\u00e9<\/a> est un cas de contournement d&#8217;authentification qui pourrait permettre \u00e0 un attaquant non authentifi\u00e9 de reprendre des instances sensibles. Il a \u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/crushftp.com\/crush11wiki\/Wiki.jsp?page=Update#section-Update-VulnerabilityInfo\" target=\"_blank\">fix\u00e9<\/a> Dans les versions 10.8.4 et 11.3.1.<\/p>\n<p>&#8220;Crushftp contient une vuln\u00e9rabilit\u00e9 de contournement d&#8217;authentification dans l&#8217;en-t\u00eate d&#8217;autorisation HTTP qui permet \u00e0 un attaquant non authentifi\u00e9 distant de s&#8217;authentifier pour tout compte d&#8217;utilisateur connu ou devignable (par exemple, Crushadmin), conduisant potentiellement \u00e0 un compromis complet&#8221;, a d\u00e9clar\u00e9 CISA dans un avis.<\/p>\n<p>La lacune a \u00e9t\u00e9 attribu\u00e9e \u00e0 l&#8217;identifiant CVE <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-31161\" target=\"_blank\">CVE-2025-31161<\/a> (Score CVSS: 9.8). Il convient de noter que la m\u00eame vuln\u00e9rabilit\u00e9 \u00e9tait auparavant suivie que <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-2825\" target=\"_blank\">CVE-2025-2825<\/a>qui a maintenant \u00e9t\u00e9 marqu\u00e9 rejet\u00e9 dans la liste CVE.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le d\u00e9veloppement intervient apr\u00e8s que le processus de divulgation associ\u00e9 \u00e0 la faille a \u00e9t\u00e9 emp\u00eatr\u00e9 dans la controverse et la confusion, vulncheck &#8211; car il s&#8217;agit d&#8217;une autorit\u00e9 de num\u00e9rotation CVE (CNA) &#8211; attribu\u00e9 \u00e0 un identifiant (IE, CVE-2025-2825), tandis que le CVE r\u00e9el (c&#8217;est-\u00e0-dire CVE-2025-31161) avait \u00e9t\u00e9 inscrit.<\/p>\n<p>UptPost24, qui est cr\u00e9dit\u00e9 d&#8217;avoir divulgu\u00e9 de mani\u00e8re responsable le d\u00e9faut au vendeur, a <a rel=\"noopener nofollow\" href=\"https:\/\/outpost24.com\/blog\/crushftp-auth-bypass-vulnerability\/\" target=\"_blank\">entr\u00e9<\/a> Pour clarifier qu&#8217;il a demand\u00e9 un num\u00e9ro CVE \u00e0 Mitre le 13 mars 2025 et qu&#8217;il se coordonnait avec Crushftp pour s&#8217;assurer que les correctifs ont \u00e9t\u00e9 d\u00e9ploy\u00e9s dans un d\u00e9lai de divulgation de 90 jours.<\/p>\n<p>Cependant, ce n&#8217;est que le 27 mars que Mitre a attribu\u00e9 au d\u00e9faut le CVE CVE-2025-31161, date \u00e0 laquelle Vulncheck avait publi\u00e9 un CVE propre sans contacter &#8220;Crushftp ou OutPost24 \u00e0 l&#8217;avance pour voir si un processus de divulgation responsable \u00e9tait d\u00e9j\u00e0 en cours&#8221;.<\/p>\n<p>La soci\u00e9t\u00e9 su\u00e9doise de cybers\u00e9curit\u00e9 a depuis publi\u00e9 des instructions \u00e9tape par \u00e9tape pour d\u00e9clencher l&#8217;exploit sans partager une grande partie des d\u00e9tails techniques &#8211;<\/p>\n<ul>\n<li>G\u00e9n\u00e9rer un jeton de session alphanum\u00e9rique al\u00e9atoire d&#8217;un minimum de 31 caract\u00e8res de longueur<\/li>\n<li>D\u00e9finissez un cookie appel\u00e9 Crushauth sur la valeur g\u00e9n\u00e9r\u00e9e \u00e0 l&#8217;\u00e9tape 1<\/li>\n<li>D\u00e9finissez un cookie appel\u00e9 CurrentAuth sur les 4 derniers caract\u00e8res de la valeur g\u00e9n\u00e9r\u00e9e \u00e0 l&#8217;\u00e9tape 1<\/li>\n<li>Effectuez une demande HTTP GET sur le Target \/ WebInterface \/ Function \/ avec les cookies des \u00e9tapes 2 et 3, ainsi qu&#8217;un en-t\u00eate d&#8217;autorisation d\u00e9fini sur &#8220;aws4-hmac =<username>\/,&#8221; o\u00f9 <username> L&#8217;utilisateur est-il \u00e0 signer comme (par exemple, Crushadmin)<\/username><\/username><\/li>\n<\/ul>\n<p>Un r\u00e9sultat net de ces actions est que la session g\u00e9n\u00e9r\u00e9e au d\u00e9but est authentifi\u00e9e en tant qu&#8217;utilisateur choisi, permettant \u00e0 un attaquant d&#8217;ex\u00e9cuter toutes les commandes auxquelles l&#8217;utilisateur a des droits.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/CISA-ajoute-la-vulnerabilite-Crushftp-au-catalogue-KEV-apres-lexploitation.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/CISA-ajoute-la-vulnerabilite-Crushftp-au-catalogue-KEV-apres-lexploitation.png\" alt=\"\" border=\"0\" data-original-height=\"874\" data-original-width=\"1100\"\/><\/a><\/div>\n<p>Huntress, qui a recr\u00e9\u00e9 une preuve de concept pour CVE-2025-31161, <a rel=\"noopener nofollow\" href=\"https:\/\/www.huntress.com\/blog\/crushftp-cve-2025-31161-auth-bypass-and-post-exploitation\" target=\"_blank\">dit<\/a> Il a observ\u00e9 l&#8217;exploitation dans la fen\u00eatre du CVE-2025-31161 le 3 avril 2025 et qu&#8217;il a d\u00e9couvert une activit\u00e9 post-exploitation suppl\u00e9mentaire impliquant l&#8217;utilisation de l&#8217;agent maill\u00e9 et d&#8217;autres logiciels malveillants. Il existe des preuves sugg\u00e9rant que le compromis peut avoir eu lieu d\u00e8s le 30 mars.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir vu des efforts d&#8217;exploitation ciblant quatre h\u00f4tes distincts de quatre soci\u00e9t\u00e9s diff\u00e9rentes \u00e0 ce jour, ajoutant que trois des personnes touch\u00e9es ont \u00e9t\u00e9 h\u00e9berg\u00e9es par le m\u00eame fournisseur de services g\u00e9r\u00e9s (MSP). Les noms des entreprises touch\u00e9es n&#8217;ont pas \u00e9t\u00e9 divulgu\u00e9es, mais elles appartiennent \u00e0 des secteurs de marketing, de vente au d\u00e9tail et de semi-conducteurs. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les acteurs de la menace se sont av\u00e9r\u00e9s armer l&#8217;acc\u00e8s pour installer un logiciel de bureau distant l\u00e9gitime tel que AnyDesk et Meshagent, tout en prenant des mesures pour r\u00e9colter des informations d&#8217;identification dans au moins un cas.<\/p>\n<p>Apr\u00e8s avoir d\u00e9ploy\u00e9 Meshagent, les attaquants auraient ajout\u00e9 un utilisateur non-trajet (&#8220;Crusser&#8221;) au groupe des administrateurs locaux et livr\u00e9 un autre binaire C ++ (&#8220;D3d11.dll&#8221;), une impl\u00e9mentation de la biblioth\u00e8que open-source <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/reo7sp\/tgbot-cpp\" target=\"_blank\">Tgbot<\/a>.<\/p>\n<p>&#8220;TT est probable que les acteurs de la menace utilisent un bot t\u00e9l\u00e9gramme pour collecter la t\u00e9l\u00e9m\u00e9trie aupr\u00e8s des h\u00f4tes infect\u00e9s&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Huntress.<\/p>\n<p>Au 6 avril 2025, il y a <a rel=\"noopener nofollow\" href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/time-series\/?date_range=7&amp;source=http_vulnerable&amp;source=http_vulnerable6&amp;tag=cve-2025-2825%2B&amp;dataset=unique_ips&amp;limit=1000&amp;group_by=geo&amp;style=stacked\" target=\"_blank\">815 instances non corrig\u00e9es<\/a> Vuln\u00e9rable \u00e0 la faille, dont 487 situ\u00e9s en Am\u00e9rique du Nord et 250 en Europe. \u00c0 la lumi\u00e8re de l&#8217;exploitation active, les agences f\u00e9d\u00e9rales de cadres civils (FCEB) sont tenues d&#8217;appliquer les correctifs n\u00e9cessaires d&#8217;ici le 28 avril pour s\u00e9curiser leurs r\u00e9seaux.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/cisa-adds-crushftp-vulnerability-to-kev.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 avril 2025\ue804Ravie LakshmananCyberattaque \/ vuln\u00e9rabilit\u00e9 Une faille de s\u00e9curit\u00e9 critique r\u00e9cemment divulgu\u00e9e ayant un impact sur Crushftp a \u00e9t\u00e9 ajout\u00e9 par l&#8217;Agence am\u00e9ricaine de s\u00e9curit\u00e9 de cybers\u00e9curit\u00e9 et d&#8217;infrastructure (CISA) \u00e0 ses vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (Kev) Catalogue apr\u00e8s que les rapports ont \u00e9merg\u00e9 d&#8217;exploitation active dans la nature. Le vuln\u00e9rabilit\u00e9 est un cas de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1616312,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[9261,274266,274265,12361,271,12364,4805,4168,14943,289772,79002,274264,4161,274263,6124,67979,14592,274267,4160,238617,246491,4172,79016,4166,3667,4164],"class_list":["post-1616311","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-active","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-ajoute","tag-apres","tag-catalogue","tag-cisa","tag-comment-pirater","tag-confirmee","tag-crushftp","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-kev","tag-lexploitation","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1616311","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1616311"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1616311\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1616312"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1616311"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1616311"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1616311"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}